xbank Academy für IT-Security
Modul 11 · 30 Minuten

Modul 11 - Zertifizierungen & Karrierewege

Drei Karrierepfade (1L/2L/3L), 15 wichtige Zertifikate mit Kosten, Aufwand und Bank-Relevanz — plus drei realistische Karriere-Empfehlungen für Einsteiger, Mid-Career und Senior.

„CISSP oder CISM — was nimmst du?”

Tobias, Mitte 20, seit acht Monaten als SOC-Tier-1 in einer mittelgroßen Geschäftsbank. Er hat einen Mentor — Frank, seit 15 Jahren im Geschäft, inzwischen Senior IT-Auditor. Beim Lunch fragt Tobias: „Frank, alle reden über CISSP und CISM. Was nehme ich denn jetzt? Und wann?” Frank lacht: „Falsche Frage. Die richtige Frage ist: Wo willst du in fünf Jahren stehen? Erst dann reden wir über Zertifikate.”

Genau diese Frage beantwortet Modul 11. Wir gehen drei Karrierepfade in der Bank-IT-Security durch, schauen uns die 15 wichtigsten Zertifikate an — mit Kosten, Aufwand und tatsächlicher Bank-Relevanz — und geben drei konkrete Empfehlungen für drei verschiedene Personas.

Drei Karrierepfade — Three Lines of Defense als Kompass

Die Three Lines of Defense aus Modul 8 sind nicht nur eine Organisations- struktur, sondern auch eine Karriere-Landkarte. Jede Linie hat ihre eigenen Rollen, Anforderungen und passenden Zertifikate.

Drei Karrierepfade in der Bank-IT-Security
1. Linie — Operativ
SOC, OpSec, IT-Betrieb
  1. SOC-Analyst Tier 1
    0–2 Jahre
    Triage von Alarmen, eindeutige False Positives schließen
  2. SOC-Analyst Tier 2/3
    2–5 Jahre
    Vertiefte Analyse, Threat Hunting, Detection-Engineering
  3. SOC Team Lead
    5–8 Jahre
    Schichtleitung, Eskalationsmanagement, Mentoring
  4. SOC Manager / Head of SecOps
    8+ Jahre
    Strategie, Budget, MSSP-Steuerung, Vorstandsberichte
2. Linie — Risiko
IKT-Risikomanagement, Compliance
  1. Junior Risk Analyst
    0–2 Jahre
    Risiko-Erfassung, Berichtsvorbereitung, Auslagerungsregister pflegen
  2. Risk Manager
    2–5 Jahre
    Risiko-Bewertung, ISMS-Pflege, Kontrollen prüfen, BaFin-Anzeigen
  3. Senior Risk Manager
    5–8 Jahre
    Komplexe Risikobewertungen, CTPP-Steuerung, Vorstandsvorlagen
  4. CISO / ISMS-Manager
    8+ Jahre
    Strategie IT-Sicherheit, Verantwortung gegenüber Vorstand und Aufsicht
3. Linie — Audit
Interne Revision IT
  1. IT-Auditor
    0–3 Jahre
    Prüfungshandlungen, Stichproben, Arbeitspapiere erstellen
  2. Senior IT-Auditor
    3–7 Jahre
    Prüfungsplanung, Findings formulieren, Risikobewertung
  3. IT-Audit Manager
    7–10 Jahre
    Jahresplanung Revision, Team-Führung, Aufsichts-Schnittstelle
  4. Head of Internal IT-Audit
    10+ Jahre
    Strategie Revision, Berichterstattung an Aufsichtsrat
Wichtig: Die drei Pfade sind nicht besser oder schlechter — sie sind unterschiedlich. Wer technisch tief eintauchen will, geht in die 1. Linie. Wer Risiko und Steuerung lieber mag, in die 2. Linie. Wer prüft, ob die anderen ihre Hausaufgaben machen, in die 3. Linie. Wechsel zwischen den Linien sind möglich und in vielen Banken sogar erwünscht (Stichwort „T-shaped" Profile).
Karrierepfade in der Bank-IT-Security — Three Lines of Defense als Karriere-Kompass.

Wichtig: Die drei Pfade sind keine Einbahnstraßen. Senioren wechseln in der Praxis durchaus zwischen Linien — vom SOC-Manager in die 2. Linie, von Risk in die Revision, oder von Audit zurück in eine operative Führungsrolle. Wer zwei Linien kennengelernt hat, ist für CISO-Rollen besonders attraktiv (T-shaped Profil).

Die fünf Kategorien — was es überhaupt gibt

Personenzertifikate für IT-Sicherheit fallen grob in fünf Kategorien:

  • Management/Governance — Risiko, Compliance, ISMS-Aufbau. Klassisch für 2. und 3. Linie.
  • Generalist — breite Grundlage, oft als Pflicht-Basis gesetzt.
  • Technisch / Operativ — Hands-on-Skills für SOC, Forensik, Penetration Testing.
  • Audit — Prüfungstechnik, Kontroll-Bewertung, Berichtsführung.
  • Cloud-spezifisch — wachsend wichtig in deutschen Banken seit Microsoft 365 und AWS/Azure-Migrationen.

Plus die BSI-Linie (IT-Grundschutz-Berater, IS-Revisor) für deutsche öffentlich-rechtliche Banken und KRITIS-Betreiber.

Management & Governance

Diese Zertifikate sind das Pflichtprogramm für 2. Linie und CISO-Pfad. Wer in einer deutschen Bank in den ISMS-Bereich wechseln möchte, hat mindestens eines davon — meist mehrere.

CISM
ISACA
Management
Kosten
€575 + Mitgliedschaft
Aufwand
3–6 Monate
Bank-Relevanz
★★★★★

Certified Information Security Manager — Goldstandard für 2L. Fokus auf Governance, Risk Management, Incident Response. 5 Jahre relevante Erfahrung Voraussetzung.

CRISC
ISACA
Management
Kosten
€575 + Mitgliedschaft
Aufwand
2–4 Monate
Bank-Relevanz
★★★★☆

Certified in Risk and Information Systems Control. Schwerpunkt IT-Risikomanagement. Sehr passend für IKT-Risikomanager nach DORA. Etwas operativer als CISM.

ISO 27001 Lead Implementer
PECB / BSI / TÜV
Management
Kosten
€2.000–3.500 (mit Kurs)
Aufwand
5 Tage Kurs + Prüfung
Bank-Relevanz
★★★★★

Befähigt zum Aufbau und Betrieb eines ISMS nach ISO 27001. Sehr beliebt als „schneller Einstieg” — Wochenkurs + Prüfung, weltweit anerkannt.

ISO 27001 Lead Auditor
PECB / BSI / TÜV
Management
Kosten
€2.000–3.500 (mit Kurs)
Aufwand
5 Tage Kurs + Prüfung
Bank-Relevanz
★★★★☆

Pendant zum Implementer, fokussiert auf Prüfung statt Aufbau. Wichtig für externe Auditoren und Berater. In der 2L weniger gebraucht, aber kein Schaden.

Generalist — breite Grundlage

Wer noch keinen klaren Pfad hat oder eine grundlegende Qualifikation braucht, fängt hier an. CISSP ist der „Universalschlüssel”, den Personalabteilungen weltweit erkennen.

CISSP
(ISC)²
Generalist
Kosten
€699
Aufwand
4–8 Monate
Bank-Relevanz
★★★★★

Certified Information Systems Security Professional. Breites Spektrum über 8 Domänen, sehr anerkannt. Voraussetzung: 5 Jahre Erfahrung in 2 Domänen. Hartes Examen (3 Stunden).

CompTIA Security+
CompTIA
Generalist
Kosten
€370
Aufwand
1–3 Monate
Bank-Relevanz
★★★☆☆

Einstiegs-Zertifikat ohne Erfahrungs-Voraussetzung. In Deutschland weniger bekannt als in USA, aber solider Beleg für Grundwissen — ideal für Quereinsteiger.

Technisch & Operativ — für die 1. Linie

Für SOC-Analysten, Penetration Tester, Forensiker und Incident Responder. Hands-on, technisch tief.

GIAC GSEC
SANS Institute
Technisch
Kosten
€8.500 (mit SANS-Kurs)
Aufwand
6 Tage Kurs + Prüfung
Bank-Relevanz
★★★★☆

GIAC Security Essentials. SANS-Kurse sind die intensivsten der Branche — und teuersten. Sehr praktisch orientiert, in der Bank-1L hoch angesehen.

GIAC GCIH
SANS Institute
Technisch
Kosten
€8.500 (mit SANS-Kurs)
Aufwand
6 Tage Kurs + Prüfung
Bank-Relevanz
★★★★☆

Certified Incident Handler. Sehr passend für CSIRT-Mitglieder und SOC-Tier-2/3. Fokus auf Erkennung, Eindämmung und Forensik realer Angriffe.

OSCP
OffSec
Technisch
Kosten
€1.600–2.500
Aufwand
3–6 Monate intensiv
Bank-Relevanz
★★★☆☆

Offensive Security Certified Professional. 24-Stunden-Hands-on-Examen, Penetration-Testing-Fokus. In Banken nur für Red-Team / Pentester relevant, aber dort hoch angesehen.

CEH
EC-Council
Technisch
Kosten
€1.200
Aufwand
1–2 Monate
Bank-Relevanz
★★☆☆☆

Certified Ethical Hacker. Weniger technisch tief als OSCP, dafür breiter und für HR-Filter bekannt. Beste Aufwand-Nutzen-Relation im Pentest-Bereich.

Audit — für die 3. Linie

Die Königsklasse für interne IT-Revision. Wer in der Bank in die 3. Linie wechseln will, kommt am CISA praktisch nicht vorbei.

CISA
ISACA
Audit
Kosten
€575 + Mitgliedschaft
Aufwand
3–5 Monate
Bank-Relevanz
★★★★★

Certified Information Systems Auditor. Standardzertifikat für interne IT-Revision in Banken. Wird in MaRisk-/ DORA-Prüfungen explizit erwartet. 5 Jahre Audit-Erfahrung Voraussetzung.

BSI IS-Revisor
BSI
BSI
Kosten
€3.000–4.500
Aufwand
8 Tage Kurs + Prüfung
Bank-Relevanz
★★★★☆

Vom BSI zertifizierter IS-Revisor. Speziell für IT-Grundschutz-Prüfungen, besonders relevant für Förderbanken und KRITIS-Betreiber. In deutschen Banken zunehmend nachgefragt.

BSI — die deutsche Pflicht-Linie

Förderbanken, KRITIS-Betreiber und viele Sparkassen orientieren sich am BSI-IT-Grundschutz. Wer dort beraten oder prüfen will, braucht BSI-spezifische Zertifikate.

BSI IT-Grundschutz-Berater
BSI
BSI
Kosten
€3.000–4.500
Aufwand
8 Tage Kurs + Prüfung
Bank-Relevanz
★★★★☆

Befähigt zur Beratung beim Aufbau eines ISMS nach IT-Grundschutz. In Förderbanken und öffentlich-rechtlichen Banken hoch angesehen, im privaten Sektor weniger bekannt.

BSI IT-Grundschutz-Praktiker
BSI
BSI
Kosten
€1.500–2.500
Aufwand
5 Tage Kurs
Bank-Relevanz
★★★☆☆

Praktiker-Stufe ohne Prüfung, mehr als Schulungsnachweis. Guter Einstieg ins BSI-Universum, vor allem in der 2L kleinerer Banken.

Cloud — der wachsende Schwerpunkt

Seit Microsoft 365, AWS und Azure auch in Banken Standard sind, sind Cloud-Sicherheits-Zertifikate gefragt. Besonders wertvoll für 2L mit Auslagerungs-Schwerpunkt.

AWS Security Specialty
AWS
Cloud
Kosten
€280
Aufwand
2–4 Monate
Bank-Relevanz
★★★★☆

Sehr technisch, sehr AWS-spezifisch. Beste Wahl, wenn die Bank AWS strategisch nutzt. Erfordert AWS-Vorkenntnisse — meist nach Solutions Architect Associate.

Microsoft SC-100
Microsoft
Cloud
Kosten
€165
Aufwand
2–3 Monate
Bank-Relevanz
★★★★★

Cybersecurity Architect Expert. Da die meisten Banken Microsoft 365 nutzen, ist SC-100 der praktischste Cloud-Schein. Erfordert eine andere Microsoft-Zertifizierung als Vorbedingung.

CCSP
(ISC)²
Cloud
Kosten
€599
Aufwand
3–5 Monate
Bank-Relevanz
★★★☆☆

Certified Cloud Security Professional. Anbieter-neutral. Gut als Ergänzung zum CISSP, wenn die Bank multi-cloud unterwegs ist.

Drei realistische Karriere-Empfehlungen

Statt allgemeiner Ratschläge — drei konkrete Personas und was sie machen sollten. Vielleicht erkennst du dich oder einen Kollegen wieder.

Tobias — Berufseinsteiger im SOC

Tobias ist 27, hat Wirtschaftsinformatik studiert, ist seit 8 Monaten Tier-1 im SOC. Er möchte technisch tief gehen — Forensik und Threat Hunting reizen ihn.

Sandra — 2L-Risikomanagerin (5 Jahre Erfahrung)

Sandra ist 34, hat einen Wirtschaftsmathematik-Abschluss, seit 3 Jahren in der 2. Linie einer Förderbank. Sie ist Risk Manager und will mittelfristig CISO werden.

Frank — Senior IT-Auditor, denkt an Wechsel

Frank ist 48, seit 20 Jahren in der IT-Sicherheit, davon 12 Jahre in der internen Revision einer Großbank. Er überlegt: zurück in die 2L als CISO, oder in eine Beratungs-Karriere?

Realitäts-Check — was wirklich zählt

Bevor du Geld für ein Zertifikat ausgibst, ein paar nüchterne Wahrheiten aus der Praxis:

  • 1

    Zertifikat ohne Erfahrung wirkt verdächtig. Wer mit 25 schon CISSP, CISM, CISA hat, aber nichts davon je angewendet hat, wirkt auf Personaler skeptisch. Lieber ein Zertifikat passend zur aktuellen Rolle als drei „auf Vorrat”.

  • 2

    Arbeitgeber zahlt — oft. In deutschen Banken werden CISSP, CISM, ISO 27001, CISA in den meisten Fällen vom Arbeitgeber bezahlt (oft 100 %, manchmal 50 %). Vor Selbstfinanzierung fragen. Auch Lernzeit ist oft drin.

  • 3

    SANS ist teuer — und manchmal trotzdem wert. €8.500 pro Kurs klingt absurd, aber die Inhalte sind die intensivsten der Branche. Wenn die Bank zahlt: nimm SANS. Wenn du selbst zahlst: nimm Self-Study mit OffSec, TryHackMe und HackTheBox.

  • 4

    Rezertifizierung ist Pflicht. CISSP, CISM, CISA, CRISC: alle drei Jahre Continuing Professional Education (CPE) — meist 120 Stunden über drei Jahre, plus Jahresgebühr. Plane das ein.

  • 5

    In der Förderbank zählen BSI-Zertifikate mehr als anderswo. Die BaFin schaut bei öffentlich-rechtlichen Banken oft nach BSI-IT- Grundschutz-Berater im 2L-Team.

Die fünf Karriere-Regeln

  • 1

    Zertifikat folgt Rolle, nicht umgekehrt. Wähle Zertifikate, die zu deiner aktuellen oder geplanten Rolle passen — nicht solche, die „klingen wie viel”.

  • 2

    Drei sehr starke schlagen sieben mittelmäßige. Tiefe sticht Breite. CISSP + CISM + CISA + eine Cloud-Zertifizierung reichen für fast jede Senior-Rolle in einer Bank.

  • 3

    Erfahrung vor Examen. Voraussetzungen (5 Jahre für CISSP/ CISM) sind keine Schikane — sie machen die Zertifikate für Arbeitgeber wertvoll, weil sie reine „Bücherwürmer” ausschließen.

  • 4

    Bank-Branche bevorzugt deutsche Schulen. Im internationalen Wettbewerb sind CISSP und CISM Pflicht. In klassischen deutschen Banken sind ISO 27001 LI und BSI-Zertifikate gleichwertig oder wertvoller — Branchenkenntnis sticht.

  • 5

    Netzwerk schlägt Zertifikat ab Senior-Level. Spätestens als Senior und Manager wirst du nicht über Zertifikate angesprochen, sondern über Empfehlungen, Vorträge und Sichtbarkeit. Plane das ein — Konferenzen (BaFin-Akademie, IT-SecX, it-sa) sind oft wertvoller als der nächste Kurs.

Quiz — passt das Zertifikat zur Rolle?

Wissens-Check

Quiz zum Modul

6 Fragen · bestanden ab 67% richtigen Antworten.

1. Welches Zertifikat ist der „Goldstandard" für eine Senior-Rolle in der 2. Linie einer deutschen Bank?

2. Tobias ist Berufseinsteiger im SOC und will technisch tief in Incident Response gehen. Welches Zertifikat passt am besten?

3. Welches Zertifikat ist faktisch Voraussetzung für eine Karriere in der internen IT-Revision einer Bank?

4. In welcher Bank-Konstellation ist BSI IT-Grundschutz-Berater am wertvollsten?

5. Was kostet ein typischer SANS-Kurs mit GIAC-Zertifikat (Selbstfinanzierung)?

6. Welche der folgenden Aussagen zur Zertifikats-Strategie sind richtig? (Mehrere Antworten möglich)

Mehrfachauswahl möglich.

Bitte alle Fragen beantworten, dann wird der Button aktiv.

Verzahnung mit den vorherigen Modulen

Modul 11 sortiert Zertifikate entlang der Three-Lines-Logik aus Modul 8 ein. Wenn dir die Karriere-Sicht unklar ist, schau dort nochmal — die WAS/WIE/OB-Trennung ist auch die Trennung zwischen den drei Karrierepfaden.

In Modul 12 wechseln wir zur konkreten Bewerbungsvorbereitung — welche fachlichen Fragen werden im Vorstellungsgespräch für eine IT-Security-Rolle in der Bank gestellt? Wie antwortet man auf DORA-Szenarien? Was bringt man als Muster für ein Risiko-Votum mit?

Vertiefung im Normen-Handbuch Normen-Referenzhandbuch Welche Normen und Regelwerke welches Zertifikat thematisch abdeckt (ISO 27001 → LI/LA, BSI IT-Grundschutz → BSI-Berater, COBIT → CISA), findest du strukturiert im Normen-Referenzhandbuch.